CVE-2025-69199CVE-2025-69199是Pterodactyl Wings游戏服务器管理面板中的一个中等严重性拒绝服务漏洞。该漏洞存在于1.12.0之前的版本中,由于WebSocket连接缺乏适当的速率限制和消息大小限制,远程攻击者可以通过建立大量WebSocket连接并发送超大体积的数据包来耗尽目标服务器的内存和CPU资源,最终导致服务不可用。攻击者只需拥有低权限账户即可发起攻击,无需用户交互,CVSS评分6.5属于中等严重程度。
漏洞根因在于Pterodactyl Wings在1.12.0之前的版本中未对WebSocket连接实现有效的速率限制机制。攻击者可以同时打开数千个WebSocket连接,每个连接可以持续发送任意大小的数据消息。由于服务器端没有对单条消息的最大尺寸进行限制,也没有对单位时间内的连接数和数据传输量进行节流控制,导致以下攻击场景:1) 大量并发连接耗尽服务器socket资源;2) 超大消息占用大量内存缓冲区;3) 持续数据传输造成网络带宽耗尽和CPU处理压力。这些因素叠加最终导致目标Wings服务崩溃或无法响应正常请求。修复版本1.12.0增加了连接速率限制和消息大小上限控制。